Обычно да — при условии, что сохранились журналы. Эксперт находит посторонние файлы и вставки, сопоставляя каталог сайта с эталонной поставкой системы и модулей: то, чего в поставке нет и что не относится к работе подрядчика, выделяется в отдельную группу. Затем по журналам веб-сервера прослеживаются обращения к этим файлам и запросы, которыми они были созданы.
Так восстанавливается и способ проникновения: загрузка файла через форму без проверки типа, уязвимость в устаревшем модуле, подбор пароля к административной части, доступ через учётные данные подрядчика.
Если журналы за спорный период не сохранились или уже перезаписаны, эксперт фиксирует сами вставки и прямо указывает, что определить момент и способ проникновения по представленным материалам невозможно. Поэтому журналы сохраняют в первую очередь — но если атака продолжается, сначала прекращают доступ: меняют пароли и ключи, завершают сеансы и закрывают сайт снаружи, средствами хостинга.